« Vos données sont privées. Période », déclare le tracker de règles Stardust sur son site Internet. Comme l’a découvert une nouvelle recherche de Mozilla, certains utilisateurs pourraient trouver cette affirmation exagérée.
Selon les dernières conclusions de Mozilla examinant les pratiques de confidentialité des applications de suivi des règles, Stardust partageait les informations de santé sensibles des utilisateurs avec la société d’analyse tierce RudderStack. Ces données comprenaient la date de naissance de l’utilisateur, le type de contraception, les objectifs de reproduction et les symptômes spécifiques que l’utilisateur éprouvait, et liaient cet enregistrement à un identifiant unique à la place du nom de la personne. (La FTC prévient depuis longtemps que cela ne rend pas les données anonymes ni n’empêche qu’elles soient liées à une personne.)
Les recherches de Mozilla soulignent les risques en matière de sécurité et de confidentialité liés à l’utilisation du suivi des règles et d’autres applications de santé qui partagent des données avec des tiers. Souvent, cela se produit en arrière-plan au sein de l’application et n’est pas visible pour l’utilisateur. Il n’est pas rare que des applications partagent des données avec d’autres services à des fins de stockage, d’analyse et de paiement, mais le partage des informations des utilisateurs avec des tiers comporte intrinsèquement des risques, tels que des failles de sécurité potentielles, des violations de données ou la recherche des données par les forces de l’ordre.
TechCrunch avait déjà écrit sur Stardust en 2022 après que l’application ait augmenté ses téléchargements suite à l’annulation du droit constitutionnel de demander un avortement aux États-Unis. Stardust a affirmé qu’elle était cryptée de bout en bout, ce qui signifie que même l’entreprise ne pouvait pas accéder aux données de ses utilisateurs, mais TechCrunch a découvert, en analysant le trafic réseau de l’application, que l’affirmation de l’entreprise était fausse.
Shoshana Wodinsky, chercheuse en sécurité chez Mozilla, a utilisé une technique similaire pour analyser le trafic réseau de plusieurs trackers de période, dont Stardust, pour comprendre comment les applications collectaient et partageaient des données (le cas échéant) avec des tiers. Wodinsky a découvert que Stardust était la seule application sur les six testées à partager les données de santé sensibles de l’utilisateur avec une autre entreprise.
Comme cité par BBC News, un porte-parole de Stardust a déclaré qu’il était « contractuellement interdit à RudderStack de le vendre ou de l’utiliser à ses propres fins ». En tant que sociétés basées aux États-Unis, Stardust et RudderStack peuvent toujours recevoir des demandes d’informations sur les utilisateurs de la part des forces de l’ordre concernant les informations sur la santé des utilisateurs stockées sur leurs serveurs.
La fondatrice de Stardust, Rachel Moranis, n’a pas répondu jeudi à la demande de commentaires de TechCrunch, ni aux questions quant à savoir si l’entreprise a reçu des demandes concernant les données de ses utilisateurs. Un porte-parole a accusé réception d’un e-mail mais n’a fait aucun commentaire.
Parmi les six applications testées par Wodinsky, Mozilla a recommandé Euki comme étant « parfaitement propre », car l’application ne partageait aucune donnée avec des tiers avec ses fonctionnalités de base et les données de santé de l’utilisateur ne quittaient pas leur appareil.
Lorsque vous achetez via des liens dans nos articles, nous pouvons gagner une petite commission. Cela n’affecte pas notre indépendance éditoriale.

